Регистрация операций по проведению проверок на отсутствие вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Каждая выполненная операция по проведению проверки на отсутствие вредоносного кода — резидентное сканирование (мера ЗВК.1), еженедельная полная проверка (мера ЗВК.12) или проверка при установке/изменении ПО (мера ЗВК.20) — должна регистрироваться в качестве события защиты информации.
Главная цель меры — обеспечить возможность подтвердить сам факт и охват выполненных проверок за конкретный период, а не полагаться на предположение, что раз средство защиты установлено, то проверки выполняются в соответствии с регламентом: без регистрации результатов невозможно отличить регулярно проверяемый объект от объекта, на котором проверки фактически не выполнялись.
Регистрация обеспечивается настройкой средства защиты от вредоносного кода на автоматическое формирование события по завершении каждой проверки (резидентной, полной по расписанию, при установке/изменении ПО), с фиксацией типа проверки, охвата и результата, и последующей передачей событий в SIEM-систему для централизованного хранения и анализа.
Класс используемых средств — встроенный механизм журналирования средства защиты от вредоносного кода, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: ESET PROTECT (журнал выполненных задач сканирования), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center, MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh (сбор событий clamscan/clamd) и др.
- Конфигурация журналирования операций проверки на отсутствие вредоносного кода в средстве защиты.
- Выгрузка зарегистрированных событий проверок за проверяемый период с сопоставлением по типам (резидентная/полная/при установке ПО).
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Регистрируются только результаты полных проверок по расписанию, резидентное сканирование не формирует отдельных событий за каждый цикл;
- События проверок не передаются в SIEM-систему, доступны только в локальной консоли управления средством защиты;
- Событие не содержит сведений об охвате проверки (объём проверенных файлов), что не позволяет подтвердить её полноту;
- Пропуски плановых проверок (например, на выключенных в плановое время объектах) не регистрируются как отдельное событие.
Не выявлены.
Не выявлены.
Регистрация фактов выявления вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Каждый факт выявления вредоносного кода на любом из уровней эшелонированной защиты (меры ЗВК.1—ЗВК.7) должен регистрироваться в качестве события защиты информации.
Главная цель меры — обеспечить полную и достоверную историю фактов заражения для последующего анализа: без регистрации каждого отдельного факта как события защиты информации невозможно оценить реальную интенсивность попыток заражения инфраструктуры, выявить целенаправленную атаку по совокупности отдельных фактов и подтвердить своевременность реагирования на каждый из них.
Регистрация обеспечивается настройкой всех развёрнутых средств защиты от вредоносного кода на всех уровнях (АРМ, серверы, сетевой и почтовый трафик) на автоматическое формирование события при каждом факте выявления вредоносного кода, с фиксацией идентификатора обнаруженного объекта, затронутого актива, времени и предпринятого действия (блокировка, карантин, удаление), и передачей событий в SIEM-систему для централизованной корреляции.
Класс используемых средств — встроенный механизм журналирования средств защиты от вредоносного кода на всех уровнях защиты, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: ESET PROTECT, Palo Alto Networks (журнал Threat Prevention), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center, «Континент», MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh, Suricata (события выявления вредоносного кода в трафике) и др.
- Конфигурация журналирования фактов выявления вредоносного кода на всех уровнях защиты.
- Выгрузка зарегистрированных фактов выявления вредоносного кода за проверяемый период, сведённая по всем уровням.
- Итоги интервью с ответственным за мониторинг ИБ.
- События выявления вредоносного кода собираются не со всех уровней защиты, отдельные уровни (например, банкоматы и терминалы) не подключены к централизованному сбору событий;
- Событие не содержит сведений о предпринятом действии (успешно ли заблокирован вредоносный код), что не позволяет оценить фактический результат реагирования;
- Повторяющиеся факты выявления одного и того же вредоносного объекта на одном узле не агрегируются, что затрудняет выявление хронического заражения;
- Факты выявления вредоносного кода не сопоставляются между уровнями защиты для выявления единой цепочки атаки.
Не выявлены.
Не выявлены.
Регистрация неконтролируемого использования технологии мобильного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Регистрации в качестве события защиты информации подлежит каждый факт неконтролируемого использования технологии мобильного кода — то есть ситуация, при которой контроль (выявление) использования такой технологии (мера ЦЗИ.26) фиксирует применение мобильного кода в обход установленных ограничений.
Главная цель меры — обеспечить возможность ретроспективно подтвердить факты применения потенциально опасной технологии в тех случаях, когда её использование не было заранее санкционировано: без такой регистрации риск, связанный с исполнением произвольного кода на стороне получателя без явной установки, остаётся неучтённым при последующем анализе инцидентов.
Регистрация обеспечивается настройкой средств выявления использования технологии мобильного кода (мера ЦЗИ.26) — анализа сетевого/почтового трафика и контроля запуска интерпретаторов сценариев на АРМ и серверах — на формирование события защиты информации при каждом выявленном факте неконтролируемого (не входящего в перечень разрешённых) применения мобильного кода, с передачей событий в SIEM-систему.
Класс используемых средств — встроенный механизм журналирования средств анализа содержимого и контроля запуска сценариев (EDR/EPP-платформа), система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: Palo Alto Networks (WildFire), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса, PT Sandbox, MaxPatrol SIEM, KUMA и др.
- Открытый код: Sysmon (Script Block Logging PowerShell), Wazuh и др.
- Конфигурация журналирования фактов неконтролируемого использования технологии мобильного кода.
- Выгрузка зарегистрированных событий за проверяемый период.
- Итоги интервью с ответственным за мониторинг ИБ.
- Регистрация событий охватывает не все каналы использования мобильного кода (мера ЦЗИ.26), в частности не распространяется на макросы офисных документов;
- Разграничение между санкционированным и неконтролируемым использованием мобильного кода не формализовано, регистрируются все факты без различия;
- События не передаются в SIEM-систему, доступны только в локальном журнале средства выявления;
- Периодический анализ зарегистрированных фактов на предмет тенденций и целенаправленных атак не проводится.
Не выявлены.
Не выявлены.
Регистрация сбоев в функционировании средств защиты от вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Каждый сбой в функционировании средств защиты от вредоносного кода — некорректная работа, аварийное завершение процесса или иная техническая неисправность средства защиты, отличная от его намеренного отключения (мера ЗВК.27), — должен регистрироваться в качестве события защиты информации.
Главная цель меры — обеспечить видимость случаев, когда объект фактически остаётся без защиты не вследствие чьих-либо действий, а вследствие технической неисправности самого средства защиты: без регистрации таких сбоев отсутствие защиты может долгое время оставаться незамеченным, будучи неотличимым от штатной работы средства защиты в фоновом режиме.
Регистрация обеспечивается настройкой средства защиты от вредоносного кода и (или) агента мониторинга операционной системы на автоматическое формирование события при выявлении сбоя в работе средства защиты (аварийное завершение процесса, отказ модуля сканирования, недоступность службы обновлений), с передачей событий в SIEM-систему и автоматическим оповещением ответственных лиц.
Класс используемых средств — встроенный механизм журналирования средства защиты от вредоносного кода, средства мониторинга состояния служб операционной системы, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: ESET PROTECT (мониторинг статуса агентов), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center, MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh (мониторинг статуса процессов/служб) и др.
- Конфигурация журналирования сбоев в функционировании средств защиты от вредоносного кода.
- Выгрузка зарегистрированных фактов сбоев за проверяемый период с указанием времени восстановления работоспособности.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Регистрация сбоев ограничивается только полным отказом службы, частичные сбои (например, недоступность модуля обновления при работающем сканере) не выявляются;
- Оповещение о сбое не имеет установленного срока реагирования, инцидент простаивает без действий продолжительное время;
- Отличие сбоя от намеренного отключения средства защиты (мера ЗВК.27) не разделяется в журнале событий, что затрудняет последующее расследование;
- События о сбоях не передаются в SIEM-систему, доступны только в локальной консоли управления.
Не выявлены.
Не выявлены.
Регистрация сбоев в выполнении контроля (проверок) на отсутствие вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Отдельной регистрации в качестве события защиты информации подлежит каждый сбой в выполнении контроля (проверок) на отсутствие вредоносного кода — случай, когда запланированная проверка (резидентная, еженедельная полная, при установке/изменении ПО) не была выполнена или была прервана до завершения.
Главная цель меры — отличать зафиксированный факт «проверка не выполнена» от простого отсутствия события о её выполнении (мера ЗВК.22): без явной регистрации сбоя пропуск проверки, вызванный, например, отключением объекта в плановое время или технической ошибкой планировщика, останется незамеченным до следующего аудита.
Регистрация обеспечивается сопоставлением планового графика проверок (мера ЗВК.12) с фактически зарегистрированными событиями их выполнения (мера ЗВК.22) и автоматическим формированием отдельного события «сбой выполнения проверки» при выявлении пропуска или незавершения плановой проверки, с передачей события в SIEM-систему.
Класс используемых средств — консоль централизованного управления средством защиты от вредоносного кода с функцией контроля выполнения задач по расписанию, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: ESET PROTECT (отчёт о невыполненных задачах), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center (отчёт о статусе задач проверки), MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh в сочетании со скриптом сверки планового и фактического расписания cron-заданий сканирования.
- Конфигурация контроля выполнения плановых проверок на отсутствие вредоносного кода.
- Выгрузка зарегистрированных сбоев выполнения проверок за проверяемый период.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Сопоставление планового графика проверок с фактически выполненными не автоматизировано, пропуски выявляются только вручную и нерегулярно;
- Сбой выполнения проверки не приводит к автоматическому оповещению ответственных лиц, фиксируется только в отчёте, просматриваемом периодически;
- Прерванная (незавершённая) проверка засчитывается как выполненная, если она была начата, без контроля фактического завершения;
- Регистрация сбоев не охватывает проверки, выполняемые при установке/изменении ПО (мера ЗВК.20), только резидентные и полные проверки по расписанию.
Не выявлены.
Не выявлены.
Регистрация отключения средств защиты от вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Каждый факт отключения средства защиты от вредоносного кода — как штатного (санкционированного, например, для проведения регламентных работ), так и несанкционированного — подлежит регистрации в качестве события защиты информации.
Главная цель меры — обеспечить возможность отличить факт намеренного (в том числе несанкционированного) отключения от технического сбоя (мера ЗВК.25) и подтвердить, что каждое отключение было санкционировано и ограничено по времени: период, в течение которого объект остаётся без защиты по чьей-либо инициативе, представляет отдельный, управляемый организацией риск, требующий отдельного контроля.
Регистрация обеспечивается настройкой средства защиты от вредоносного кода на автоматическое формирование события при каждом отключении (остановке службы/агента, выходе из режима резидентной защиты) с фиксацией инициатора и времени, а также события о последующем включении, с передачей обоих событий в SIEM-систему и сопоставлением с перечнем санкционированных регламентных работ.
Класс используемых средств — встроенный механизм журналирования средства защиты от вредоносного кода, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: ESET PROTECT (события статуса агента), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Security Center, MaxPatrol SIEM, KUMA и др.
- Открытый код: Wazuh (мониторинг статуса процессов/служб) и др.
- Конфигурация журналирования фактов отключения и последующего включения средств защиты от вредоносного кода.
- Выгрузка зарегистрированных фактов отключения за проверяемый период с сопоставлением перечню санкционированных регламентных работ.
- Итоги интервью с ответственным за администрирование средств защиты от вредоносного кода.
- Событие фиксирует факт отключения, но не содержит сведений об инициаторе (учётной записи), что не позволяет установить ответственного;
- Отключение, произведённое пользователем с правами локального администратора в обход централизованной консоли, не регистрируется;
- Сопоставление зарегистрированных отключений с перечнем санкционированных регламентных работ не проводится, любое отключение считается допустимым без разбора;
- Продолжительность нахождения объекта в отключённом состоянии не контролируется на предмет превышения установленного лимита.
Не выявлены.
Не выявлены.
Регистрация нарушений целостности программных компонентов средств защиты от вредоносного кода.
Уровень защиты информации 3-Т, 2-Т, 1-Т.
Пояснение
Выявленный встроенным механизмом самозащиты (мера ЗВК.10) факт нарушения целостности программных компонентов средств защиты от вредоносного кода должен регистрироваться в качестве события защиты информации.
Главная цель меры — обеспечить возможность ретроспективно подтвердить факт и время попытки компрометации самого средства защиты: обнаружение нарушения целостности его компонентов (мера ЗВК.10) без регистрации соответствующего события фиксируется только локально и рискует остаться без внимания ответственных за ИБ лиц, тогда как именно такая попытка нередко служит индикатором целенаправленной атаки на инфраструктуру.
Регистрация обеспечивается настройкой встроенного модуля самозащиты средства защиты от вредоносного кода (мера ЗВК.10) на автоматическое формирование события защиты информации при каждом выявленном нарушении целостности собственных программных компонентов, с фиксацией затронутого компонента, времени и предпринятого действия (блокировка, восстановление), и передачей события в SIEM-систему с повышенным приоритетом обработки.
Класс используемых средств — встроенный механизм журналирования модуля самозащиты (self-protection, tamper protection) средства защиты от вредоносного кода, система централизованного сбора и корреляции событий (SIEM).
Примеры таких средств:
- Иностранные: ESET Endpoint Antivirus (журнал модуля самозащиты), Splunk и пр.
- Российские сертифицированные (ФСТЭК): Kaspersky Endpoint Security для бизнеса (журнал AVP Self-Defense), Dr.Web Enterprise Security Suite (SelfPROtect), MaxPatrol SIEM, KUMA и др.
- Открытый код: встроенная самозащита в открытых решениях практически отсутствует, полноценная регистрация данного типа события средствами ClamAV не реализуется.
- Конфигурация журналирования нарушений целостности программных компонентов средств защиты от вредоносного кода.
- Выгрузка зарегистрированных фактов нарушения целостности за проверяемый период (при наличии).
- Итоги интервью с ответственным за мониторинг ИБ.
- Регистрация нарушений целостности компонентов средства защиты не настроена как отдельный класс событий, смешивается с общими событиями сбоев (мера ЗВК.25);
- Событие не передаётся с повышенным приоритетом, обрабатывается наравне с рядовыми событиями, хотя является индикатором потенциальной целенаправленной атаки;
- События не передаются в SIEM-систему, доступны только в локальном журнале средства защиты на конкретном объекте;
- Реакция на выявленное нарушение целостности ограничивается его регистрацией без последующего расследования на предмет масштаба компрометации.
Не выявлены.
Не выявлены.